ISO 27002:2022, Controle 5.3 – Scheiding van taken

ISO 27002:2022 herziene controles

Boek een demo

het bereiken van de beste resultaten.,twee,zelfverzekerde,jonge,mannen,kijken,naar,laptop

ISO 27002:2022 controle 5.3 — Scheiding van taken, voorheen bekend als controle 6.1.2 in ISO 27002:2013, definieert het systeem waarmee conflicterende taken en conflicterende verantwoordelijkheidsgebieden worden gescheiden.

Wat is Controle 5.3 Functiescheiding?

Conflicterende taken en verantwoordelijkheden uitgelegd

Elke organisatie beschikt over een reeks beleidslijnen en procedures (P&P's) die de interne werking regelen. P&P's zouden gedocumenteerd moeten zijn, maar vaak is dat niet het geval.

Als deze P&P's niet duidelijk zijn of niet goed worden gecommuniceerd, ontstaat er verwarring onder werknemers over hun verantwoordelijkheden. Dit kan nog erger worden als werknemers overlappende verantwoordelijkheden of conflicterende verantwoordelijkheidsgebieden hebben.

Conflicten kunnen ontstaan ​​wanneer twee of meer werknemers vergelijkbare of verschillende verantwoordelijkheden hebben ten aanzien van een bepaalde taak. Wanneer dit gebeurt, kunnen de werknemers uiteindelijk twee keer hetzelfde doen, of verschillende dingen doen die elkaars inspanningen teniet doen. Dit verspilt bedrijfsmiddelen en vermindert de productiviteit, wat zowel de bedrijfsresultaten als het moreel van het bedrijf beïnvloedt.

Om ervoor te zorgen dat uw organisatie niet onder dit probleem lijdt, is het belangrijk om te begrijpen wat conflicterende verantwoordelijkheden zijn, waarom ze voorkomen en hoe u kunt voorkomen dat ze in uw organisatie voorkomen. Voor het grootste deel betekent dit het scheiden van taken, zodat verschillende mensen met verschillende taken omgaan rollen in de organisatie.

Attributentabel

Controles worden geclassificeerd op basis van hun attributen. Met attributen kunt u uw controleselectie afstemmen op industriestandaarden en taalgebruik. In controle 5.3 zijn dit:

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid #Integriteit #Beschikbaarheid#Beschermen#Governance #Identiteits- en toegangsbeheer#Governance en ecosysteem

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

Wat is het doel van controle 5.3?

Het doel van controle 5.3 Scheiding van taken in ISO 27002 is het verminderen van het risico op fraude, fouten en het omzeilen van informatiebeveiligingscontroles door ervoor te zorgen dat conflicterende taken worden gescheiden.

Controle 5.3 Uitgelegd

Beheersing 5.3 behandelt de implementatierichtlijnen voor scheidingstaken en plichten in een organisatie in lijn met de raamwerken van ISO 27001 .

Het principe houdt in dat sleuteltaken worden opgedeeld in subtaken en deze aan verschillende mensen worden toegewezen. Hierdoor ontstaat een systeem van checks and balances dat de kans op fouten of fraude kan verkleinen.

De controle is bedoeld om te voorkomen dat één persoon ongepaste handelingen kan plegen, verhullen en rechtvaardigen, waardoor het risico op fraude of fouten wordt verkleind. Het voorkomt ook dat één persoon informatiebeveiligingsmaatregelen kan omzeilen.

Als één medewerker alle rechten heeft die nodig zijn voor een bepaalde taak, is er een groter risico op fraude of fouten, omdat één persoon alles kan doen zonder enige controle en evenwicht. Als echter geen enkele persoon alle toegangsrechten heeft die nodig zijn voor een bepaalde taak, verkleint dit het risico dat een werknemer aanzienlijke schade of financieel verlies kan veroorzaken.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

Taken en verantwoordelijkheden die niet gescheiden zijn, kunnen leiden tot fraude, misbruik, ongepaste toegang en andere beveiligingsincidenten.

Bovendien is een scheiding van taken nodig om de risico's die gepaard gaan met mogelijke collusie tussen individuen te beperken. Deze risico's nemen toe als er onvoldoende controles zijn om collusie te voorkomen of op te sporen.

Om te voldoen aan de vereisten voor controle 5.3 in ISO 27002:2022 moet de organisatie bepalen welke taken en verantwoordelijkheidsgebieden moeten worden gescheiden en welke uitvoerbare scheidingscontroles moeten worden ingevoerd.

Waar dergelijke controles niet mogelijk zijn, met name voor kleine organisaties met een minimale personeelssterkte, kan het monitoren van activiteiten, audit trails en managementtoezicht kan worden gebruikt. Voor grotere organisaties kunnen geautomatiseerde tools worden gebruikt om rollen te identificeren en te scheiden, zodat conflicterende rollen niet aan mensen worden toegewezen.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Verschillen tussen ISO 27002:2013 en ISO 27002:2022

Het controlenummer 5.3 Scheiding van taken in ISO 27002:2022 is geen nieuwe controle. Het is eenvoudigweg een verbeterde versie van controle 6.1.2 Scheiding van taken uit ISO 27002:2013.

De basisprincipes van functiescheiding zijn hetzelfde in zowel controle 5.3 ISO 27002:2022 als controle 6.1.2 ISO 27002:2013. De nieuwe versie beschrijft echter een reeks activiteiten die scheiding vereisen bij het implementeren van deze controle.

Deze activiteiten zijn:

a) het initiëren, goedkeuren en uitvoeren van een wijziging;

b) het aanvragen, goedkeuren en implementeren van toegangsrechten;

c) code ontwerpen, implementeren en beoordelen;

d) het ontwikkelen van software en het beheren van productiesystemen;

e) het gebruiken en beheren van applicaties;

f) het gebruiken van applicaties en het beheren van databases;

g) ontwerpen, auditeren en borgen controles op informatiebeveiliging.

Wie is verantwoordelijk voor dit proces?

Er zijn meerdere mensen die verantwoordelijk zijn voor de scheiding van taken in ISO 27002. Eerst moet een senior lid van het managementteam erbij betrokken worden om ervoor te zorgen dat de initiële risico-evaluatie Het is gedaan.

Vervolgens moeten de processen die verschillende delen van de organisatie bestrijken, worden toegewezen aan verschillende groepen gekwalificeerde medewerkers. Om te voorkomen dat malafide werknemers de bedrijfsveiligheid ondermijnen, wordt dit meestal gedaan door taken toe te wijzen aan verschillende werkeenheden en de IT-gerelateerde operationele en onderhoudsactiviteiten in afdelingen te verdelen.

Ten slotte kan de scheiding van taken niet correct tot stand worden gebracht zonder een passend IT-auditprogramma, een effectieve strategie voor risicobeheer en een passende controleomgeving.

Hoe ISMS.online helpt

De nieuwe ISO 27002:2022-norm vereist niet veel anders van u upgrade uw ISMS processen die de verbeterde controles weerspiegelen. En als uw team dit niet voor elkaar krijgt, ISMS.online kan jou helpen.

ISMS.online stroomlijnt het ISO 27002-implementatieproces door een geavanceerd cloudgebaseerd raamwerk te bieden voor het documenteren van procedures en checklists voor informatiebeveiligingsbeheersystemen om naleving van erkende normen te garanderen.

Wanneer u ISMS.online gebruikt, kunt u:

  • een ISMS creëren dat compatibel is met de ISO 27001-normen.
  • taken uitvoeren en bewijs overleggen waaruit blijkt dat zij aan de eisen van de norm hebben voldaan.
  • wijs taken toe en volg de voortgang in de richting van naleving van de wet.
  • krijg toegang tot een gespecialiseerd team van adviseurs dat u zal bijstaan ​​tijdens uw hele traject richting compliance.

Dankzij ons cloudgebaseerde platform is het nu mogelijk om uw checklists centraal te beheren, te communiceren met collega's en een uitgebreide set tools te gebruiken om uw organisatie te helpen een ISMS te creëren en te exploiteren in overeenstemming met wereldwijde best practices.

Neem vandaag nog contact op met boek een demo.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie